Madde 10 — Risk değerlendirme ve işleme
MADDE 10 – (1) İşletmeci, bilgi güvenliğine ilişkin tehditlerin tanımlanmasını, söz konusu tehditlerin gerçekleşme olasılıklarını ve oluşturabilecekleri olumsuz sonuçları niteleyen ve risklerin sınıflandırılmasını içerecek şekilde yılda en az bir defa risk değerlendirmesi yapar.
(2) Risk değerlendirmesi sonuçları dikkate alınarak risklerin kabul edilme kriterleri tanımlanır.
(3) Tüm riskler için bir risk işleme kararı alınır. Risk işleme kararı,
a) Riskin azaltılmasına yönelik tedbirlerin uygulanması,
b) Belirlenen kabul edilme kriterleri çerçevesinde riskin kabul edilmesi,
c) Riskin oluşmasına neden olan faaliyetlerin durdurularak riskten kaçınılması,
ç) Riskin sigorta, sözleşme ve anlaşma gibi yöntemlerle diğer ilgili taraflara aktarılması
şeklinde olur.
(4) Risk değerlendirme ve işleme metotları dokümante edilir ve bu metotlara göre yapılan işlemler kayıt altına alınır.
İş sürekliliği